YD T 3954-2021 云服务用户数据保护能力参考框架.pdf
《YD T 3954-2021 云服务用户数据保护能力参考框架.pdf》由会员分享,可在线阅读,更多相关《YD T 3954-2021 云服务用户数据保护能力参考框架.pdf(22页珍藏版)》请在麦多课文档分享上搜索。
1、 ICS 33.040 M10 中 华 人 民 共 和 国 通 信 行 业 标 准 YD/T XXXX XXXX 云服务用 户 数据保 护能力参 考框架 Cloud user data protection capability reference framework (报批稿 ) - - 发布 - - 实施 中 华 人 民 共 和 国 工 业 和 信 息 化 部 发布 YD YD/T 1 目 次 前 言 . 2 引 言 . 3 1 范围 . 4 2 规范性引用文件 . 4 3 术语和定义 . 4 4 概述 . 5 4.1 云服务用户数据保 护能 力范围. 5 4.2 云服务用户数据保 护能
2、力参考框 架 . 5 4.3 云服务用户数据保 护能 力划分. 7 5 指标项定义和规 范性描 述 . 7 5.1 数据持久性 . 7 5.2 数据私密性 . 9 5.3 数据隐私性 . 11 5.4 数据知情权 . 11 5.5 数据防窃取性 . 12 5.6 数据可用性 . 12 5.7 数据访问安全性 . 12 5.8 数据传输安全性 . 14 5.9 数据迁移安全性 . 14 5.10 数据销毁安全 性 . 15 5.11 数据返还安全 性 . 15 5.12 人员安全管控 . 16 5.13 入侵防范 . 17 5.14 恶意代码防范 . 17 5.15 应急响应 . 18 5.16
3、 安全审计 . 19 5.17 售后服务与技 术支持 . 19 5.18 服务可审查性 . 20 YD/T 2 前 言 本标准 是“ 云服 务用 户数 据保护 能力 ”系 列行 业标准 之一 ,该 系列 标准 名称 和结构 如下 : - 云服 务用 户数 据保 护能 力参考 框架 - 云服 务用 户数 据 保 护能 力评估 方法 第1 部分 :公 有云 - 云服 务用 户数 据保 护能 力评估 方法 第2 部分 :私 有云 本标准 按照GB/T 1.1-2009 给出的 规则 起草 。 请注意 本文 件的 某些 内容 可能涉 及专 利。 本文 件的 发布机 构不 承担 识别 这些 专利的 责任
4、 。 本标准 由中 国通 信标 准化 协会提 出并 归口 。 本标准 起草 单位 : 中国 信 息通信 研究 院 、 上海 优刻 得信息 科技 有限 公司 、 腾 讯云计 算 ( 北京 ) 有 限 责任公 司、 阿里 云计 算有 限公司 、 北 京京 东叁 佰陆 拾度电 子商 务有 限公 司、 华为技 术有 限公 司、 北京 升 鑫网络 科技 有限 公司 、 中 国电信 股份 有限 公司 云计 算分公 司 、 网 宿科 技股 份 有限公 司 、 北 京百 度网 讯 科 技有限 公司 、 北 京三 快云 计算有 限公 司、 金山 云网 络技术 有限 公司 、 联 通云 数据有 限公 司、 中国
5、移动 通 信集团 公司 政企 客户 分公 司、 北 京世 纪互 联宽 带数 据中心 有限 公司 、 北 京奇 安信科 技有 限公 司360企业 安全集 团、 上海 浪潮 云计 算服务 有限 公司 、 网 易 ( 杭州) 网络 有限 公司、 中 兴通讯 股份 有限 公司 、 新华 三技术 有限 公司 、 深 信服 科技股 份有 限公 司 、 佳讯 飞鸿 ( 北京 ) 智 能科 技研 究院有 限公 司 、 烽火 通信 科 技股份 有限公 司 、BoCloud 博云、 上海优 铭云 计算有 限公司 、浙江 九州 云信息 科技有 限公司 、上 海蓝云 网络科 技有 限公 司 、 北京 中联润 通信 息
6、 技 术有 限公 司 、 中 移 ( 苏州 ) 软 件技 术有限 公司 、 优 思得 云计 算 科技( 北京 )有 线公 司 、 国际商 业机 器( 中国 )有 限公司 、杭 州安 恒信 息技 术股份 有限 公司 本标准 主要 起草 人: 封莎 、 栗蔚 、 何 宝宏 、 何 友斌 、 王敬 宇、 朱锋 、 王 永霞 、 沈锡 庸、 张大 江 、 黄 少青 、 海 洋 、 李 培 、 高 巍 、 耿 涛 、 罗 斌 、 陈 光辉 、 赵华 、 程 度 、 韩 冰 、 王 彦 丹、 杨天 路 、 谭 燕齐 、 刘 沛、 谢广军 、 李 爽、 吴婧 、 吴 建强、 曾小 伟、 胡斯 诺、 张娜、
7、王萃 娟、 李晓 宇、 徐燕、 赵万 成 、 杨帆 、 刘浩 、 李纪峰 、王 方、 朱勇 、张 敏、 祝 卓、 杨春 建 、 万晓 兰、 杨 恩众 、陈 沛 、 钟昊 、陈姝 、何 玉娟 、邹 素雯 、 涂文杰 、耿 浩涛 、朱 荣泽 、刘传 宇 、 陈澍 、乔 海波 、郭旸 、杨 剑浩 、江琦 、 程海旭 、黄 英杰 、隋涛 。 YD/T 3 引 言 云计算 和传 统IT 系统 最显 著的区 别之 一, 在于 用户 的 数据和 业务 从自 有的 数据 中心或 机房 托管 到了 云服务 提供 商 的 云平 台上 。 在传 统IT 系统 中, 用户 即服务 商, 用户 和服 务商 是一个 主体
8、 , 对 数据 安全 保 护的目 标和 利益 一致 。 而 在云计 算架 构下 , 用 户和 服务商 分离 , 成 为完 全独 立的两 个主 体, 数据 的所 有 者和保 管者 分离 , 数据 的 所有权 与保 管权 分离 , 大 多数情 况下 用户 和服 务商 利益一 致 , 但 也存 在少 数 情 况下的 不一 致, 必将 引发 新的数 据安 全问 题。 从用户 的视 角看 云 计 算数 据安全 问题 , 可 概括 为以 下三个 方面 : 一 是传 统IT 系统数 据安 全问 题仍 然 存在 ; 二 是由 于不 涉及 切 身利益 , 云服 务提 供商 在 运营过 程中 易忽 略但 将长 期
9、潜在 的未 知安 全问 题 ; 三 是云服 务提 供商 可能 为了 自己的 利益 损害 用户 数据 安全, 如将 用户 数据 用来 做机器 学习 、大 数据 分析 , 在用户 合同 到期 后未 完全 删除用 户数 据, 甚至 未经 同意将 用户 数据 转让 给第 三方等 。 本标准 从用 户视 角出 发, 提出了 云计 算用 户数 据保 护参考 框架 , 并 根据 相应 的 技术 要求 分成 基本 级 和增强 级两 个级 别 。 本 标 准, 一方 面 为 云计 算企 业 建立规 范完 备的 用户 数据 保护体 系 、 保 障用 户数 据 安 全提供 指 导 , 另 一方 面 为 第三方 机构
10、 对云 计算 服务 提供者 的用 户数 据安 全保 护能力 评估 提供 依据 , 同 时 也为用 户选 择数 据得 到良 好保护 的云 计算 服务 提供 参考。 YD/T 4 云 服务用户 数据 保护能力 参考框 架 1 范围 本标准 规范 了 云 计算 服务 提供者 在提 供云 计算 服务 时应具 备的 用户 数据 安全 保护 能 力 , 包 括事前防 范能力 、 事 中保 护 能 力和 事后追溯 能 力。 本 标 准 适 用 于 第三 方 机 构对 云计算 服 务 提供 者 的 云计 算 服务用户数据 安全保护 能 力 审 查 和 评估 提 供依据 ,也 为 云 计算 服务 提供者 的用户
11、 数据 安全 保护 能力 建设 提供 参考 。 2 规范性 引用 文件 下列文 件对 于本 标准 的应 用是必 不可 少的 。 凡是 注 日 期的 引用 文件 , 仅所 注 日期的 版本 适用 于本 标 准。凡 是不 注日 期的 引用 文件, 其最 新版 本( 包括 所有的 修改 版) 适用 于本 标准。 GB/T 32400-2015 信 息技 术 云 计算 概览 与词 汇 YDB 144 2014 云计 算服 务协议 参考 框架 3 术语和 定义 下列术 语和 定义 适用 于本 文件 。 3.1 云计算 cloud computing 一种通 过网 络将 可伸 缩、 弹性的 共享 物理 和
12、虚 拟资 源池以 按需 自服 务的 方式 供应和 管理 的模 式。 注: 资源实例包括服务器、操作系统、网络、软件、应用和存储设备等。 GB/T 32400-2015,定义 3.2.5 3.2 云 服务cloud service 通过云 计算 已定 义的 接口 提供的 一种 或多 种能 力。 3.3 云 服务提供商 cloud service provider 提供云 服务 的参 与方 。 3.4 云服务用户 cloud service user 为使用 云服 务而 处于 一定 业务关 系中 的参 与方 ,以 下简称 “云 用户 ” 。 3.5 YD/T 5 云 服务用户数据 cloud se
13、rvice user data 云计算 服务 用户 在使 用 云 计算 服 务过 程中 上传 、 存 储、 传 输、 处理 和产 生的 数据 , 如虚 拟机 镜像 文 件、代 码、 对象 文件 、用户 鉴别 信息 、用 户日 志等 。 3.6 云服务提供商 运营数据 cloud service provider data 云 计算 服务 提供 商控 制的 一类数 据 , 如访 问控 制列 表、系 统日 志、 操作 日志 等。 3.7 云服务衍生数据 cloud services derived data 基于云 服务 用户 源生 数据 和云服 务提 供商 数据 分析 得出的 数据 。 3.8
14、用户鉴别 信息 user authentication information 指用于 鉴定 用户 身份 是否 合法的 信息 ,如 用户 登录 云控制 台 的 账号 、密 码等 。 4 概述 4.1 云 服务 用户 数据 保护 能力 范围 云计算 服务 中涉 及到 的用户 数据 包括 云服 务用 户数 据、云 服务 提供 商数 据和 云服务 衍生 数据 。 4.2 云 服务 用户 数据 保护 能力 分级 参 考框 架 YDB 144 2014 中对 于数 据 安全的 要求 包括 数据 持久 性、 数 据可 销毁 性、 数据 可迁移 性、 数据 私密 性、 数据 知情 权 和 服务 可 审查性。
15、云 服务 数 据保 护 能力分级 参 考框 架 在 此基 础上 , 将 6 项 数据 安全 指 标 扩展到 18 大类 26 项数 据 安全保 护能 力指标 ( 如图 1 ) ,全 面覆 盖数 据安 全事 前防范 、事 中保 护和 事后 追溯三 个阶 段, 使云 计算 服务提 供者 在达 到数 据 “ 可信” 的基 础之 上, 实 现 对数据 “安 全” 保 护能 力 的 全面提 升。 YD/T 6 数据 持久 性 数据 私密 性 数据 知情权 数据 可迁移 性 数据 可销 毁 性 数据 持久 性 数据 私密性 数据 知情 权 数据 防窃取 性 数据 可用性 服务 可审 查性 数据 访问安 全
16、性 数据 传输 安 全性 数据 迁移 安 全性 数据 销毁 安 全性 数据 返还 安 全性 事前 防范 入侵 防范 恶意 代码防 范 事中 保护 应急 响应 用户 投诉与 反馈 事后 追溯 服务 可审 查 性 安全 审计 内部 人员管 控 数据 隐私性 图 1 云服务 用户 数 据保 护 能力参 考框 架 本标准 规定 了 云 服务 数据 保护能 力 的 18 大类 26 项 指标 , 每 项指 标 明 确了 定义 、 规范 性描 述 、 基本 要求和 增强 要求 , 规 范性 描述规 范了 服务 商应 向用 户承诺 或告 知的 信息 。 其中 , 事 前防 范能力 包括 : 数 据持久 性、
17、 数据 私密 性、 数据隐 私性 、 数 据知 情权 、 数据 防 窃 取性、 数据 可 用性、 数据 访问 安全 性、 数 据传输 安全 性 、 数 据迁 移 安全性 、 数据 销毁 安全 性 和数据 返还 安全 性 ; 事 中 保护能力 包 括入 侵防 范 和 恶 意代码 防范 ; 事 后追溯 能力 包括 应急 响应 、 安 全审 计、 用 户投 诉与 反馈 和服 务可审 查性 。 具体 指标 项 如 表 1 所示 。 表 1 云服 务用 户 数 据保 护 能力指 标 汇 总表 序号 保护阶段 指标类别 指标项 1. 事前防 范 数据持 久性 数据存 储持 久性 2. 数据存 储完 整性
18、3. 数据本 地备 份和 恢复 4. 数据异 地备 份和 恢复 5. 数据私 密性 数据隔 离安 全性 6. 数据存 储保 密性 YD/T 7 7. 秘钥和 证书 管理 8. 加密算 法可 配置 9. 加解密 性能 10. 第三方 加密 11. 数据隐 私性 数据隐 私性 12. 数据知 情权 数据知 情权 13. 数据防 窃取 性 数据防 窃取 性 14. 数据可 用性 数据可 用性 15. 数据访 问安 全性 数据访 问 安 全性 16. 数据传 输安 全性 数据传 输 安 全性 17. 数据迁 移安 全性 数据迁 移安 全性 18. 数据销 毁安 全性 数据销 毁 安 全性 19. 数据
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- YD 3954-2021 云服务用户数据保护能力参考框架 3954 2021 服务 用户 数据 保护 能力 参考 框架
